博文

目前显示的是标签为“安全”的博文

无密码时代

Apple, Google, and Microsoft will soon implement passwordless sign-in on all major platforms https://t.co/b2ai1zhAqZ pic.twitter.com/0rKT91NtP0 — The Verge (@verge) May 6, 2022 Apple、Google、微软 宣布 未来几年将打造一个“无密码时代”,用户无需密码也可以在移动、桌面和各大浏览器里登录自己的账号。无密码登录主要使用用户的手机去认证各种应用、网站,使用唯一的加密令牌用户可以通过输入 PIN、指纹解锁等方式登录一个网络服务,无需再输入一段密码。用户不需要再去记忆各种网站的密码,或使用一套一样的密码,网络服务的使用过程会更简洁。没有密码意味着黑客也很难远程登录用户的账号,因为登录需要物理设备的访问权。此外,理论上,钓鱼攻击也就是把用户导向一个虚假网站而获取其密码的难度会增大。 跨平台无密码登录服务的实现得益于 FIDO 标准,它基于公共密钥密码学原则,在多种场景下实现无密码认证和多因素认证。用户的手机能够成为存储独特 FIDO 兼容密钥的设备,它会在手机解锁后跟网站分享认证码。云端备份后,这些密钥也可以跨设备使用,这样用户即使丢失手机也不会不能访问某些应用和网站。 FIDO 认证初始登录需要密码,这构成了一个风险,新的程序将移除需要密码登录的要求。用户将有望开始体验端对端无密码、防钓鱼的安全认证和登录服务,包括第一次登录和重复登录的情形。无密码时代可能不久就要真的来临了。 Chrome 的一个“自动生成密码”功能我觉得也挺安全的。创建一个账号时,Chrome 可以自动创建一个非常复杂的密码,复杂到用户记不住,当然也不需要记。密码同步后,在另外一个设备上登录此服务也很方便。需要使用自己创建的密码登录一个网站或应用时,两步验证也挺管用的。GitHub 刚刚 要求 全部贡献代码的用户使用双因素验证,以确保安全。

Apple、Google、WhatsApp、微软等强烈谴责英国情报机构“窃听”加密通讯对话的提议

包括 Apple、Google、WhatsApp、微软在内的 47 个公司 强烈谴责 了英国的情报机构 GCHQ 窃听加密信息的提议。公开信说,“窃听加密信息”的打算会破坏安全、威胁人们对加密信息的信任,并最终威胁公民的隐私权和自由表达的权利。 提议是去年 11 月份 GCHQ 一系列文件的一部分。两个英国高级情报官员认为,在所有加密通讯对话中都应该有执法部门的一个“幽灵”(ghost)存在。GCHQ 的提议并不意味着会有相应的立法议程。 提议的作者表示对加密通讯应用的“窃听”并不比现在存在的对非加密电话对话的窃听有更多的侵入性。 公开信的签署者称“提议”需要 两个系统方面的变化 。首先,它需要服务商在政府的要求下在对话中悄悄注入新的公共密钥,使两个人的私密对话变成“群聊”。其次,它要求通讯软件、服务商和操作系统改变软件来变更加密措施和通知设计。总之,提议会严重损害用户的安全和信任。 Apple 是公开信签署者之一,2015、2016 年在隐私方面有强硬立场,拒绝了 FBI 要求访问圣贝纳迪诺枪击者 iPhone 的要求。FBI 后来自己解决了这个难题。 提议的作者之一、国家网络安全中心的 Ian Levy 回应公开信说提议只是一种假想,是为了启动一轮新的讨论,情报部门将继续通过讨论寻求问题的最佳解决办法。

两步验证是避免账户被“黑”最简单有效的方法

Google 与纽约大学、加州大学圣迭戈分校的研究人员合作研究了 基础的账户保护方法对于阻止黑客攻击的有效性问题 。研究发现,给 Google 账户增加一个账号恢复电话号码能够 100% 阻止机器人攻击、99% 的大规模网络钓鱼(Bulk phishing)攻击和 66% 的针对性攻击。 手机短信这种两步验证方式并不很可靠,有时候 能够被人从中拦截 ,但冒这种险是值得的。比短信验证码更安全的是两步验证应用。 安全密钥则可以保护那些最易受攻击的账户,无论是自动攻击、钓鱼攻击还是高度针对性的攻击,后者通常有国家背景。Google 称百万分之一用户会遭受针对性的账户攻击。 对大多数其他人来说,给账户增加一个手机号码来接收验证码可以显著改善账户安全。 我相信 Google 账户请求用户添加电话号码只是为了向用户传递登录验证码,Google 还在不断开发新的技术, 增加可选项 来供用户自由选取。这与很多网站的账户 现在没有手机号码都不能使用 这种“实名制”安排是有本质上区别的。我已经好多年没有更改过自己 Gmail 的密码了,因为根本不需要。一些网站和 Android 应用的登录也不需要记忆密码,甚至 不用自己设计密码 ,所有密码都保存到 Google 账户而自动填充。我觉得这是 Google 账户增加用户便利性而又不破坏安全性的一个表现。

Google 在慕尼黑设立安全工程中心

本周,Google 在德国慕尼黑开设了安全工程中心 (Google Safety Engineering Center),致力于将隐私工程纳入到产品、服务中去。 今年年底 Google 慕尼黑安全工程中心的隐私工程师团队将达到 200 人规模。他们将和 Google 欧洲及全球的隐私专家一道为全球用户打造服务和产品。Google 在慕尼黑增加的这个安全团队(GSEC)使其在慕尼黑的雇员人数达到 1 000,慕尼黑真正成为 Google 产品的一个全球中心。 德国是欧洲国家里审视网络安全、隐私及安全的一面旗帜。用户管理自己帐号的 Google My Account 就出自慕尼黑。 Your data in Search 这个在 Google 首页及 Google 应用里直接查看、管理自己数据的服务,同样来自慕尼黑的工程师。他们还打造了 Chrome 新的 Cookies 控制功能,使用户网络浏览可以更安全。 网络安全不可能由一个公司去单独努力。所以,Google.org 资助 1 000 万欧元发起 Impact Challenge on Safety(安全影响力挑战),支持 非利益组织、大学、学术机构、盈利导向的社会企业一起在安全方面做工作 。社区里的仇恨、极端主义以及年轻人网络安全问题是这些工作侧重的方面。 Google.org 每年在很多国家或地区都有 各式各样的 Impact Challenge ,这些项目挑战一个社区里愿意做本地化工作的非营利组织或者社会企业家能否拿出解决具体问题的办法。挑选之后 Google 慈善机构进行资助和参与工作。 当前,科技公司在隐私方面的作为成为 各国政府担忧的重点 。去年有 GDPR,今年澳大利亚和欧盟出台并通过了打击网络仇恨言论的法律。英国准备直接问责科技公司高管。亚洲国家新加坡 5 月 通过了打击网络假新闻的法案 ,“有恶意行为”的个人最高可能面临 5 年监禁。不过,此法并不禁止人们批评政府,表达对政府的意见,它只针对虚假的事实陈述。即使这样,此法也引起了比较大的争议,表现在定义不清、言论自由如何保护等方面。 新西兰总理和法国总统近期会晤后提出《基督城呼吁》( Christchurch Call ),请求与会者签署。《基督城呼吁》请求签约国出台法律规章 禁止令人反感的内容 ,设定指导原则,以规范传统...

Google 的隐私变化只是一种营销手法

昨天,TechCrunch 的一篇文章对比了 Google 和 Facebook 在服务功能上对待“隐私”的态度,基本上持赞赏 Google 而批评 Facebook 的态度,因为后者不如前者来的迅速、果决。我分享了 此文章的主要意思 。 又有 Vox 的一篇文章 批评 Google 在隐私方面的变化只要是玩花招,可能也是值得了解的。 Vox 此文章谈论的是 Google Chrome 在 控制 Cookies 追踪方面的变化 。文章说,Google 的这个变化主要是市场营销,而不是“动真格”,只有用户选择启用它才可以生效,默认情况下是不启用的。 用户访问一个网站时,第三方 Cookies 往往可以追踪用户,进行广告定位。此前,Chrome 有一个选项,用户可以选择禁止自己没有访问的域名之下的 Cookies。Google 新的变化是把这个控制选项放到更突出的位置。 可是,研究发现大多数人并不会去更新自己的浏览器设置。实际上很多人并不关心自己的各种设备是如何设置的。 Brave CEO 评价说,不改变默认设置,Google 依靠的就是人们不会去改变设置这个现实。“Chrome 用户可能永远都不会知道此功能”,他说。Brave 浏览器与 Chrome 存在直接竞争关系。 在“分拆科技巨头”呼声高涨、隐私安全敏感的时期,Google 在隐私方面的变化,是试图将自己与 Facebook 甚至 Apple 区分开。在隐私设置方面 Chrome 落后于 Apple Safari,后者默认屏蔽第三方 Cookies 很多年了。 文章总结道,Google 作出的变化是有意义的,不过可能并比不上其市场营销效果。 随着人们主要使用手机而不是电脑访问互联网,广告商已经开始依靠其他方法去追踪客户。小型广告公司开发的“unified ID solution”(统一 ID 解决方案)在定位广告方面就比 Cookies 准确得多、效率高得多。 Google 通过其服务和广告网络在网络上无时无刻不追踪用户,它不太需要 Cookies。 Brave CEO 认为 Chrome 虽然禁止了 Cookies 追踪不过并没有放弃 Chrome 对用户的追踪,Google 安然无恙。 Cookies 对网络公司和广告商来说依然重要,如果不如以前那样重要的话。 ...

Google Play 里的应用被发现有广告欺诈、过度权限请求的问题

图片
BuzzFeed News 调查 发现,一个中国的开发者 DO Global 所开发的若干流行的 Android 应用有进行广告欺诈、滥用用户许可的情况。这些应用隐藏自己与 DO Global 之间的关系。DO Global 宣称自己在全球有 8 亿用户,它 1 年前从百度剥离出来,不过百度仍然拥有它 34% 的股份。 cnBeta 、 IT 时代网 、 金羊网 对此有报道。 DO Global 开发的 6 款应用一共被下载了 9 000 多万次,包括一款被下载 5 000 万次的自拍应用。这些应用欺诈性地点击广告以盈利,其中至少两款应用含有的代码能够进行不同形式的广告欺诈。Google 将 6 款应用列入黑名单,因为它们违反了 Google Play 的政策。问题应用在报道发表后被从 Google Play 移除。 BuzzFeed News 一共调查了 Google Play 里 5 000 多款流行的应用,从中发现了 DO Global 的这些有问题的应用。调查首先筛选出那些对用户许可有大量请求的应用,然后提供给分析公司进行研究。BuzzFeed 附带呈现了调查分析方法。 此调查凸显 Google 在管理其应用市场 Google Play 方面的漏洞或问题,它有被开发者利用以进行欺诈或者数据收集的可能。开发者利用 Google Play 侵犯用户的方式包括隐藏自己的身份、提供具有侵入性许可的应用、广告欺诈。其结果是损害了用户的隐私,而且从广告商那里骗取钱财。Google 禁止广告欺诈活动,要求开发者公开收集用户数据的行为,且只向用户请求应用服务所必需的许可,Google 发言人在邮件里说。 BuzzFeed News 此前还报道过两个知名的中国开发者猎豹移动(Cheetah Mobile)和 Kika Tech 滥用用户许可以进行广告欺诈的行为。 此次调查发现,广告欺诈是通过应用的代码在用户不知情的情况下进行的。应用会进行虚假的广告点击,来欺骗 Google、Twitter 的广告网络。即使用户不使用应用,虚假点击也可能发生,这可能影响用户手机的电池电量和数据流量。 “这不是什么处于灰色区域的事情,这是明显的欺诈活动,”一个负责分析工作的人说。 BuzzFeed News 发现的应用 其次,开发者刻意隐瞒应用的所属对象。G...

把 Android 手机变成安全密钥

Google 账户的两步验证、 物理密钥 等均是为了保护用户的账户免于钓鱼攻击等网络威胁。现在,用户 Android 7.0 以上的手机也可以成为保证自己账户安全的密钥, Google 博客宣布 。 Google 有一个高级保护计划( Advanced Protection Program )旨在保护网络安全的高危人群比如记者、活动人士和政治竞选参与者。Google 推荐这些用户使用此安全服务。 加入两步验证的用户,只需开启电脑及手机的蓝牙,将手机选择加入“安全密钥”设备即可。 Google 还建议用户备份一份密钥,手机如果丢失,使用这个备份的密钥照样可以登录账户。 把物理设备当成安全密钥的好处是它使不能获取你的设备的人 不可能访问你的验证码 ,使用短信、应用作为两步验证的手段就存在这种可能。 激活手机将其变成安全密钥的服务目前还处于测试(Beta)阶段。

Google 的一个私有应用违反了 Apple App Store 分发政策

Google 从 Apple App Store 撤下一个私有应用,这个应用可以监控用户 iPhone 的使用情况,这违反了 Apple 的分发政策,与 Facebook 一款被处罚的应用原因相似。 Google 的这款应用叫做 Screenwise Meter,加入此应用使用群的用户可以获得 Google Opinion Rewards 礼品卡,作为让这个应用追踪自己网络使用数据的奖励。 这个应用的 iOS 版本基于 Apple 企业计划(enterprise program),所发布的应用可以只限于一个企业内部的雇员能够使用。Google 关闭了 iOS 版本,但 Android 版本依然存在于 Google Play 。 Google 发言人称这个应用是一个错误,“我们道歉”。这个应用的使用者完全自愿,用户提前被告知了 Google 如何使用其数据的情况,Google 没有访问用户应用或设备上的加密信息,用户也可以随时退出。 TechCrunch 之前报道 ,Facebook 通过支付让用户安装一款名为 Facebook Research 的 VPN 软件,使 Facebook 可以获取用户手机上的信息及网络活动。Facebook 发言人确认了这个应用的存在。Apple 以其违反政策而将其从 App Store 移除。 Apple 还关闭了 Facebook 分发内部 iOS 应用的权限 。不清楚 Google 是否也会被同样对待。 参考来源: The Verge 02/01/2019 更新: Apple 吊销了 Google 向员工分发仅限于内部使用的 iOS 应用的权限,就像惩罚 Facebook 一样, BBC 新闻报道 。 权限被吊销后,Google Maps、Gmail、Hangouts 等若干尚未发布的 Beta 版本的应用就无法正常使用了。The Verge 获知, 9To5Google 报道 说。 最新的消息是,Google 被吊销的权限已经恢复,就像 Facebook 一样,9To5Google 引述 Bloomberg 的报道说。 增加一篇 《好奇心日报》对此事件的报道 。

物理安全密钥使 Google 所有员工免于被网络钓鱼

人们在网络上很容易被“网络钓鱼”。黑客通过邮箱发送伪装的邮件,骗取用户的密码等敏感信息。据司法部称,2016 年大选前夕俄国人侵入民主党全国委员会(DNC)的网络,使用的主要就是这种方法。 Google 通过一个 20 美元的物理安全密钥,彻底解决了此问题。Google 要求其 85 000 名员工均需使用此密钥进行登录,从那时候起,就没有人在被成功“钓鱼”了。 人们常见和常用的是两步验证(2FA)。在电脑上插入物理密钥,比 2FA 更为安全。Google 与行业组织开发了安全密钥技术 U2F(通用第二因素),这是一个开放认证标准,使用专门的 USB 或 NFC 设备来强化并简化双因素认证。 安全密钥属于 Google 的高级保护项目的核心内容。此项目专门服务于网络钓鱼的高危人群,包括记者、商业领袖和活动人士。 Google 曾调查发现,两步验证的平均错误率在 3%,U2F 则为零。 https://www.thisisinsider.com/none-of-googles-employees-get-phished-because-of-yubikey-security-key-2018-7

Google 澄清关于用户 Gmail 邮件被人阅读的争议

对于之前 WSJ 的用户 Gmail 邮件有可能被第三方开发商阅读的报道,Google 在博客中澄清:在给予一般访问之前,Google 会不断审核开发商及其应用。企业和个人用户均透明地了解和控制其数据。 Google 称 Gmail 具有世界级安全性能。为了使用户免于垃圾和钓鱼邮件,用户的邮件会被自动化处理,这属于业内标准行为,智能回复等功能也基于此而产生。 自动处理邮件,不是为了向用户定制广告。开发人员的 API 访问,Google 没有得到利润补偿。Gmail 的主要盈利模式,是作为 G Suite 的一部分,获取付费用户。免费 Gmail 用户在邮箱中看到的广告,并不是基于阅读你邮件内容而出现的。 将“自动处理邮件”的过程,解读为“Google 在读取你邮件”,是不准确的。Google 明确表示,没有人在 Google 会读你的邮件。如果有,其前提是你请求或同意如此,亦或是为了安全的目的,比如调查 Bug 或滥用。 1. https://www.blog.google/technology/safety-security/ensuring-your-security-and-privacy-within-gmail/ 2. https://www.cnet.com/news/google-explains-gmail-privacy-after-controversy/

第三方邮件开发商可常态化阅读用户的 Gmail 邮件

《华尔街日报》报道称,软件开发商的数百名员工可阅读用户的 Gmail 邮件。这些基于邮件而开发的服务,在用户授权的情况下,获得访问用户邮件的权限。用户的 Gmail 账户授权后,其收件箱会被自动扫描,或者有员工来进行阅读。 这些基于邮件的应用,虽然有用户授权,但这种同意是建立在用户可能并不清楚有人类读取其邮件的前提下的。去年,Google 承诺不再扫描用户的 Gmail 邮箱。所以,报道也许反映出 Google 在保护用户邮件不为外部开发者获取方面做的还不够。 Google 告诉 The Verge,第三方开发者只有经过核实才可能获取数据,并有用户明确的同意。审核程序包括对开发商身份的确认,其隐私政策,以及数据要求的必要性。Google 同意某些访问 Gmail 的申请,也拒绝了其他的。比如,一个邮件应用就可能需要访问 Gmail。 Google 告诉 WSJ,Google 员工还可能在特定情况下阅读用户的 Gmail 邮件。 确实有许多应用会请求用户授予其访问 Gmail 的权限,其中有比较知名的服务,也有不知名的。WSJ 报道称,其他邮件服务也有向第三方应用开放访问权限请求的设置,所以这并不是 Google 单独的做法。 Google 用户不妨检查自己的账户,来看看你到底授权了哪些第三方应用访问你的 Gmail。据我的经历,用户在使用 Google Play Games 和 Google Docs 办公软件时,均可能为了使用某个功能而授权某服务访问自己账户的部分信息。这些授权均可以在 Google 账户管理中吊销处理。访问下面这个链接查看你的 Google 账户有哪些应用可访问。 https://myaccount.google.com/permissions WSJ 联系到的两家 Gmail 开发商均承认,它们有访问数千个 Gmail 账户的权限,它们的工程师读取成百上千份邮件来训练机器算法以处理数据。其中一个公司的高管称,这种读取用户邮件的行为属于“常态化操作”。当然,这种行为在用户许可协议中有明确陈述,它们对那些处理邮件的员工也有严格规范。 Gmail 有 14 亿用户,报道让人联想起 Facebook 之前不久出现的数据泄露丑闻。目前,没有证据表明那些读取用户邮件的第三方开发商滥用了自己所获取的数据。但与此同时,也不清楚这...